Уразливість у плагіні POUCO Import Users WordPress дозволяє створювати адміністративні облікові записи без автентифікації
Плагін WordPress POUCO Import Users дозволяє створювати адміністративні облікові записи без автентифікації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін POUCO Import Users для WordPress версії до 1.0.0 не перевіряє права доступу та nonce у AJAX-запитах, що дозволяє неавторизованим користувачам створювати та оновлювати облікові записи з довірою до ролей, наданих атакуючим. Це відкриває шлях до створення адміністративного облікового запису та повного контролю над сайтом.
Бізнес-вплив
Для власників вебсайтів на базі WordPress ця уразливість означає високий ризик компрометації сайту через створення зловмисних адміністративних облікових записів. Зловмисники можуть отримати повний контроль над сайтом, що призведе до втрати даних, порушення роботи сервісу та шкоди репутації. ІТ-оператори повинні терміново вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна POUCO Import Users та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дій плагіна для неавторизованих користувачів, переглянути журнали безпеки на предмет підозрілої активності та обмежити мережевий доступ до адміністративної частини сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу логів.